Implementácie môžu používať FIDO poverenia s verejným kľúčom, čipové karty alebo iné PKI poverenia, kryptografické zariadenia, alebo odkazy a kódy doručené cez iný dôveryhodný kanál. Tieto metódy sa podstatne líšia v bezpečnosti, použiteľnosti a úrovni istoty.
Odstránenie hesla služby eliminuje hádzanie hesiel, ich opakované používanie, credential stuffing a krádež databázy hesiel ako priame útočné cesty. Neodstraňuje potrebu bezpečnej registrácie, viazania autentifikátorov, obnovy, zrušenia, výmeny zariadenia a správy relácií. Služba môže byť bezheslová, zatiaľ čo upstream e-mailový účet, poskytovateľ identity alebo účet synchronizácie poverení, na ktorom závisí, stále používa heslo.
Kľúčové body
Zhodnotiť protokolUrčiť, čo dokazuje kontrolu, ako je poverenie viazané na legitímnu službu a či ho sprostredkovateľ môže prehrať alebo presmerovať.
Zhodnotiť faktoryBezheslová opisuje neprítomnosť hesla, nie počet alebo nezávislosť autentifikačných faktorov.
Chrániť udalosti životného cykluRegistrácia, obnova účtu, akcie help desku, stratené zariadenia a záložné metódy nesmú byť slabšie než rutinné prihlásenie.
Plánovať migráciuInventarizovať nepodporované aplikácie, poskytnúť dostupné alternatívy, zabezpečiť obnovu a vyradť záložné heslo, keď už nie je potrebné.
Dôležité obmedzenieBezheslová automaticky neznamená viacfaktorové, proti phishingu odolné alebo vysoko spoľahlivé overenie. E-mailové odkazy, jednorazové kódy a schvaľovacie výzvy môžu zostať sphishingovateľné alebo závisieť na kompromitovanom kanáli.